Re: Info su come approcciare ad un pen test preciso :-)

Audi <[email protected]> Wed, 24 Apr 2019 16:25:41 +0200
Newsgroups gmane.comp.security.italian
Message-ID <CAKbUVEd-vpcKgfLU08W_TUJjCS9FqaSeiMQnt0xK29XH1-74Lg@mail.gmail.com>
--000000000000a13fbf0587477a23
Content-Type: text/plain; charset="UTF-8"
Content-Transfer-Encoding: quoted-printable

Ciao,

In realt=C3=A0 non =C3=A8 che stai sbagliando approccio, semplicemente non =
puoi
generalizzare un unico modo. Spesso i tool servono o per velocizzare la
ricerca di vulnerabilit=C3=A0 o come secondo metodo dopo aver provato a man=
o. Se
vuoi fare attacchi mirati quindi ti conviene provare manualmente. Ad
esempio stai provando una SQLi su un insertion point che ti sembra
vulnerabile... A mano ovviamente puoi effettuare un numero limitato di
tentativi a meno di non diventare scemo. A questo punto allora passi
all'approccio tool come sqlmap etc che effettuano un numero elevato di
query e che sono parecchio configurabili in base alle esigenze di attacco.

Spero di aver almeno in parte chiarito il tuo dubbio :-)


Andrea Audisio

Il mer 24 apr 2019, 11:13 roberto diana <[email protected]> ha
scritto:

> Ciao,
>
> prima una piccola premessa. Io non sono un esperto o professionista del
> settore, ma un appassionato pi=C3=B9 che altro.
>
> Mi piace documentarmi su aspetti di sicurezza ed essendo uno sviluppare
> voglio conoscere gli attacchi per protegggermi.
>
> Ma non solo mi piace anche attakkare e lo faccio giocando con ctf e
> provando in casa. Sono anche un precisino quindi parlando di attakki e
> prenetation test, non ho un'approccio del tipo premo il bottone e spero c=
he
> esca qualcosa, mi piace capire come funzionano i tool e cosa fanno anche
> pech=C3=A8 vorrei imparare a mantenere un profilo basso poco rumore ma ef=
ficace.
>
> Attualmente sto studiando zap e sto provando a vedere un p=C3=B2 come gir=
a
> sotto, ho creato qualche script personalizzato e letto un p=C3=B2 di codi=
ce. Non
> lo conosco in dettaglio ma ci stiamo conoscendo pian piano :-).
>
> Detto questo ecco la mia domanda.  Perch=C3=A8 la maggior parte dei tool
> applicano massivamente tutti gli attacchi senza nessun controllo ? .
>
> Mi spiego meglio mi piacerebbe calibrare una volta stabilito il target un
> profilo che comprende una serie di attakki mirati su vettori mirati ma qu=
el
> che vedo e che la maggior parte dei tool non forniscono questi meccanismi
> quindi sto pensando di implementarmi tutto in casa ma prima di farlo vorr=
ei
> capire se vale la pena.
>
> Quindi mi chiedo sbaglio approccio oppure mi manca qualche pezzo per
> chiudere il puzzle ? Nei vari report / write-up /video che leggo/guardo n=
on
> c'=C3=A8 traccia di un uso a granularit=C3=A0 cos=C3=AC fine vorrei capir=
e il perch=C3=A8
>
> grazie in anticipo :-)
>

--000000000000a13fbf0587477a23
Content-Type: text/html; charset="UTF-8"
Content-Transfer-Encoding: quoted-printable

<div dir=3D"auto">Ciao,=C2=A0<div dir=3D"auto"><br></div><div dir=3D"auto">=
In realt=C3=A0 non =C3=A8 che stai sbagliando approccio, semplicemente non =
puoi generalizzare un unico modo. Spesso i tool servono o per velocizzare l=
a ricerca di vulnerabilit=C3=A0 o come secondo metodo dopo aver provato a m=
ano. Se vuoi fare attacchi mirati quindi ti conviene provare manualmente. A=
d esempio stai provando una SQLi su un insertion point che ti sembra vulner=
abile... A mano ovviamente puoi effettuare un numero limitato di tentativi =
a meno di non diventare scemo. A questo punto allora passi all&#39;approcci=
o tool come sqlmap etc che effettuano un numero elevato di query e che sono=
 parecchio configurabili in base alle esigenze di attacco.</div><div dir=3D=
"auto"><br></div><div dir=3D"auto">Spero di aver almeno in parte chiarito i=
l tuo dubbio :-)</div><div dir=3D"auto"><br></div><div dir=3D"auto"><br></d=
iv><div dir=3D"auto">Andrea Audisio</div></div><br><div class=3D"gmail_quot=
e"><div dir=3D"ltr" class=3D"gmail_attr">Il mer 24 apr 2019, 11:13 roberto =
diana &lt;<a href=3D"mailto:[email protected]">[email protected]=
m</a>&gt; ha scritto:<br></div><blockquote class=3D"gmail_quote" style=3D"m=
argin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex"><div dir=3D"l=
tr">Ciao,=C2=A0<div><br></div><div>prima una piccola premessa. Io non sono =
un esperto o professionista del settore, ma un appassionato pi=C3=B9 che al=
tro.</div><div><br>Mi piace documentarmi su aspetti di sicurezza ed essendo=
 uno sviluppare voglio conoscere gli attacchi per protegggermi.=C2=A0</div>=
<div><br></div><div>Ma non solo mi piace anche attakkare e lo faccio giocan=
do con ctf e provando in casa. Sono anche un precisino quindi parlando di a=
ttakki e prenetation test, non ho un&#39;approccio del tipo premo il botton=
e e spero che esca qualcosa, mi piace capire come funzionano i tool e cosa =
fanno anche pech=C3=A8 vorrei imparare a mantenere un profilo basso poco ru=
more ma efficace.=C2=A0<br><br>Attualmente sto studiando zap e sto provando=
 a vedere un p=C3=B2 come gira sotto, ho creato qualche script personalizza=
to e letto un p=C3=B2 di codice. Non lo conosco in dettaglio ma ci stiamo c=
onoscendo pian piano :-).=C2=A0</div><div><br></div><div>Detto questo ecco =
la mia domanda.=C2=A0 Perch=C3=A8 la maggior parte dei tool applicano massi=
vamente tutti gli attacchi senza nessun controllo ? . <br><br>Mi spiego meg=
lio mi piacerebbe calibrare una volta stabilito il target un profilo che co=
mprende una serie di attakki mirati su vettori mirati ma quel che vedo e ch=
e la maggior parte dei tool non forniscono questi meccanismi quindi sto pen=
sando di implementarmi tutto in casa ma prima di farlo vorrei capire se val=
e la pena. <br><br>Quindi mi chiedo sbaglio approccio oppure mi manca qualc=
he pezzo per chiudere il puzzle ? Nei vari report / write-up /video che leg=
go/guardo non c&#39;=C3=A8 traccia di un uso a granularit=C3=A0 cos=C3=AC f=
ine vorrei capire il perch=C3=A8=C2=A0<br><br>grazie in anticipo :-)=C2=A0<=
/div></div>
</blockquote></div>

--000000000000a13fbf0587477a23--
________________________________________________________
http://www.sikurezza.org - Italian Security Mailing List